PHP代码审计手册【声明】个人的快速查询手册,经验整理,仅供参考。 【内容】本手册主要关注于PHP漏洞挖掘而非利用,漏洞利用在WEB 安全手册有总结。复现案例分析也是关注漏洞原理,通过调试分析加强对漏洞产生模式理解,辅助漏洞挖掘。0x00 环境准备篇PHP调试环境的搭建0x01 基础知识篇基本理论知识PHP特性中安全风险0x02 漏洞挖掘篇1. 注入命令注入&代码注入SQL注入xxe2. 反序列化反序列化3. 不安全的文件操作不安全文件包含不安全的文件上传4. 其它安全问题-变量覆盖的安全问题基于框架应用基于Thinkphp应用漏洞挖掘